Форум Flasher.ru

Форум Flasher.ru (http://www.flasher.ru/forum/index.php)
-   ActionScript 1.0/2.0 (http://www.flasher.ru/forum/forumdisplay.php?f=93)
-   -   взлом казино? (http://www.flasher.ru/forum/showthread.php?t=67900)

veterok4 14.08.2005 22:19

взлом казино?
 
а интересно возможно ли такое*? пользователю на комп грузится флешка (блек джек например) - разумеется она имеет связь с пблаблаю.pl - так вот лезем в темпорари интернет файлс - находим это приложение - вскрываем с помощью флеш декомпилер - узнаём все переменные и адрес куда она коннектится. а можем ли мы потом грамотно сделать запрос (во флеше), чтоб потом скажем увеличить свой баланс (бабло)?
сорьки конечно за такую наивность... :)

Штрек 14.08.2005 22:49

Надо бы тебе во Флейм.....
там большие спецы по взлому........ :p

nuran 14.08.2005 23:04

это смотря какая игра (как реализована).

Iv 14.08.2005 23:28

хм... в казино на реальные деньги основной движок реализуется на серваке.
флэшка - лишь элемент управления твоими ставками и отображения результатов игры.
со всеми вытекающими.

CHyCMyMPuK 15.08.2005 12:36

и исчо- за ето больно бьют по жопи.....меры присечения за подобные фулюганства ужесточили имхо, до пяти лет ..... а воопще дерзай товарисч , респект тебе за творчесский поиск от диструктивной половины моёй неустойчивой личности)))

iNils 15.08.2005 12:43

BitSky верно сказал

DeadMorozz 15.08.2005 17:43

в идеале - лучше слушать то, что флэш-интерфейс выплевывает на сервер.
в теории, алгоритмы большинства игр общеизвестны и стандартны. если траффик с флэши на сервер не криптуется (важно) - самый верный способ.

Samodelkin 15.08.2005 17:47

а о каком трафике идет речь, или думаешь что "рандомное число", куда упадет шарик генерится во флэше?, флэш уже получает данные, на сервер он по идее вообще кроме как 'готов' 'принял' и тп ничего не передает.

DeadMorozz 15.08.2005 19:10

Samodelkin
А давай слегка помедитируем на тему того, что не всегда вся математика реализуется именно на сервере. Задача клиента - не только визуализация данных, пришедших с сервера, - но и контроль того, что там юзер понавводит.
Еще стоит подумать над тем, что не все интерфейсы пишутся идеально прямыми руками с предельным отклонением в миллионную долю градуса. Ведь бывают баги, котрые пропускают бета-тестеры, - но зачастую быстро находят, скажем так, шибко любознательные пацаны.

Samodelkin 15.08.2005 19:41

Цитата:

Сообщение от DeadMorozz
Samodelkin
А давай слегка помедитируем на тему того, что не всегда вся математика реализуется именно на сервере. Задача клиента - не только визуализация данных, пришедших с сервера, - но и контроль того, что там юзер понавводит.
Еще стоит подумать над тем, что не все интерфейсы пишутся идеально прямыми руками с предельным отклонением в миллионную долю градуса. Ведь бывают баги, котрые пропускают бета-тестеры, - но зачастую быстро находят, скажем так, шибко любознательные пацаны.

Да, но зачем делать клиентскую часть которая отвечает за скажем рандом или изменение твоего баланса, все это не только можно но и нужно делать на серверной части, а насчет принял,готов этоя конечно утрировал...

iNils 15.08.2005 20:20

Цитата:

Сообщение от DeadMorozz
Samodelkin
А давай слегка помедитируем на тему того, что не всегда вся математика реализуется именно на сервере. Задача клиента - не только визуализация данных, пришедших с сервера, - но и контроль того, что там юзер понавводит.

Такое казино моментально разорится, закроется и медитировать будет не над чем.

Takato 15.08.2005 20:28

а потом придут и тебя взломают

veterok4 15.08.2005 21:29

приныл - ответил...?
 
Ну - хорошо вот я уже открыл флешку на стороне юзера - и что я вижу?
Действительно никакого рандома. Всё что вычисляется так это время, выигрыш-проигрыш в зависимости от результата - тут же заносится в переменные, обновление баланса (меню). Ограничения на фишках - в зависимости от наличия денег!
Видим даже(!) - различные предупреждения для сервака - на случай взлома... а так же ограничения по деньгам (если у юзера слишком много денег - это подозрительно)!
И...как не странно - видим надпись:
tmp._visible = false //делает невидимыми(перевёрнутой) карту
NUser.Cards[1].tooCardDialer = false //не видимая карта дилера

А так же странную красивую кнопку демо: _global.demo - которой по идее во влешке не видно?Ч то это? Бекдор для админа?
И наконец:
getURL("блаблабла.pl","_self","POST") //куда всё хозяйство коннектится...
Нужна ещё пища для размышлений? Поделитесь опытом и мыслями?

Штрек 15.08.2005 22:51

вы ещё здесь?
ну, ну.......

kost@ 16.08.2005 13:29

точняк, когда говорили, что flash - это только способ отображения данных. Весь action происходит на серваке.
Так в случае с рулеткой сначала делаются ставки в соответствии с вашим аккаунтом и отправляются на сервак. Даже если вы сломаете флешку и отправите ставку больше той, что на вашем аккаунте, то серверный скрипт "обрежет" вашу ставку на максимально допустимую, а к вам тут же выедет спецотряд на чай 80) после этого с сервака приходит номер на котором тормозить. А флешка только показывает вам анимацию и сообщает результаты...
Хакайте наздоровье!
Взлом возможен только в том случае, если скрипты писали студенты и никаких серверных проверок нет...
Взлом возможен только в том случае, если сломаешь сам сервер, если его админят студенты...

veterok4 16.08.2005 14:38

вот об этом то я и говорю
 
именно - как сграмотно оставить запрос на сервант, тоб там изменить переменную своего баланса.... если мы знаем её имя и путь?

iNils 16.08.2005 14:55

Цитата:

Сообщение от veterok4
именно - как сграмотно оставить запрос на сервант, тоб там изменить переменную своего баланса.... если мы знаем её имя и путь?

Найди граммотного юриста сначала.

Отвечая на твой вопрос, отвечающий начинает нарушать правила форума.

john 16.08.2005 15:24

забавный, вопрос.

скажу как специалист - вскрытие swf ничего не даст (кроме, возможно, знания протокола клиент-сервер).
например я делаю серверную часть так, что вообще без разницы - играете вы через флэш клиента, либо вводите руками текст запроса.
Точнее сначала создается серверная логика и тестируется в текстовом виде, и только тогда присоединяют клиент.

способы "взлома" всем известны, и такие ошибки программистами не допускаются в принципе.
если допускаются - то такие разработчики - камикадзе.

а допускают массу забавных ошибок. прочитайте об них в каком нибудь хакерском журнале. ставка меньше нуля, sql injection и так далее. но вероятность что казино не закрыло такие "смешные" дыры - практически равна нулю, если только казино не заказало разработку софта какому нибудь "программеру" из подворотни.

Iv 16.08.2005 15:29

следует также помнить, что сломав казино, вы ломаете ноги разработчику.
в прямом смысле слова.

john 16.08.2005 15:34

2BitSky

разработчик должен сначала сам подумать головой - браться ли ему за такую задачу - готов ли он к ней. не лучше ли отдать работу действительно специалистам.

veterok4 17.08.2005 14:36

хорошо...убедили
 
Хм...я вообще то ни разу не упомянул рулетку.... я про блек-джек
NUser.Cards[1].tooCardDialer = false //не видимая карта дилера
разве нельзя её' перевернуть?'. Ведь она уже пришла до нашего решения... а значит у нас во флешке... остаётся только её открыть!

john 17.08.2005 15:06

2veterok4
:)

ну вы меня умиляете :)))

наличие во флэше некого мувиклипа-карты, который невидим, совершенно не означает что прислали данные об этой карте.
скорее всего разработчик флэша просто сразу положил карту, которую он потом видоизменит - пошлет например в нужный кадр, либо на это место зааттачит некий клип из библиотеки.

рассуждение о работе онлайн-казино в терминах флэша - мувиков и кнопок - просто анекдот.

kost@ 17.08.2005 15:37

Слушай, что говорят...
Цитата:

Сообщение от john
скорее всего разработчик флэша просто сразу положил карту, которую он потом видоизменит

Так и есть. Когда я кодил Блек Джек, с сервака мне слали именно XML команды, например:
сдать карты
удалить карты с Nого бокса
перевернуть карту с определенным значением
НО... никогда карте не присваивалось значение, раньше, чем нужно!
Я еще на это внимание обратил 80)

Хакер, все, успокойся 80)
Если ты и слышал о взломах казино, так это была профессиональная работа людей, знающих свое дело, которые хакали именно сервер, а не флеш...


Часовой пояс GMT +4, время: 05:51.

Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.